کانال بایت امن: post #2092 — TG.ME

#Security #IncidentResponse

سناریو :

در این تحلیل، یک سناریوی واقعی از کشف و بررسی بدافزار ValleyRAT در یک شبکه سازمانی صنعتی مورد بررسی قرار گرفته است. ماجرا از جایی آغاز شد که یک هشدار در کنسول Endpoint Detection ثبت شد.

یک ورک‌استیشن ویندوزی در شبکه تولید، تغییر مشکوکی را در کلیدهای استاندارد Run رجیستری نشان می‌داد.

این سناریو مربوط به یک تیم Incident Response است که پس از هشدار EDR و تایید SIEM مبنی بر تغییر مشکوک در کلیدهای Startup رجیستری، وارد فاز تحلیل عمیق بدافزار می‌شود.

هدف اصلی، درک کامل رفتار ValleyRAT، شناسایی قابلیت‌های مخرب آن و استخراج زیرساخت فرماندهی و کنترل (C2) برای اقدامات دفاعی بعدی است.

🔹 بررسی مکانیزم‌های ماندگاری (Persistence) در سیستم و نحوه تثبیت بدافزار
🔹 تحلیل تغییرات مشکوک در Run Key رجیستری و ارتباط آن با اجرای خودکار
🔹 استخراج و رمزگشایی Payloadهای رمزگذاری‌شده درون فایل
🔹 بررسی نحوه اجرای Shellcode و تزریق آن در حافظه
🔹 تحلیل تکنیک‌های دور زدن مکانیزم‌های امنیتی و کاهش احتمال شناسایی
🔹 استخراج تنظیمات داخلی، ساختار ارتباطی و آدرس‌های سرورهای C2


🦅 کانال بایت امن | گروه بایت امن
_
❤8🔥2👍1
August 17, 2026 678 28